Establecer estrategia de seguridad, integración y gobernanza

En este artículo se describe cómo establecer o modernizar una materia de estrategia de seguridad, integración y gobernanza. Esta materia proporciona dirección, coordinación y supervisión sostenida en un programa de modernización de seguridad, lo que permite a las organizaciones pasar más allá de los controles fragmentados hacia una posición de seguridad cohesiva y controlada por resultados.

Las materias de seguridad son agrupaciones de trabajo de seguridad relacionados que ayudan a las organizaciones a ofrecer de forma coherente resultados de seguridad en todo el patrimonio tecnológico. Dentro del modelo de adopción de seguridad, las disciplinas ayudan a proporcionar un puente entre escenarios empresariales e implementación técnica, lo que garantiza que las inversiones de seguridad se traducen en resultados medibles reales como parte del modelo de adopción de seguridad.

¿Por qué esta disciplina?

Muchas organizaciones se aproximan a la gobernanza de la seguridad mediante modelos tradicionales de gobernanza, riesgo y cumplimiento (GRC) que priorizan las auditorías y el cumplimiento externo. Aunque es necesario, estos enfoques clásicos de GRC a menudo no administran riesgos de incidentes reales que provocan interrupciones operativas, pérdida de datos, costos de recuperación y daños de reputación.

La materia de estrategia de seguridad, integración y gobernanza moderniza este modelo haciendo que la seguridad forme parte integral de la toma de decisiones y las operaciones de la organización, en lugar de una función independiente o reactiva.

La materia reúne tres elementos esenciales:

  • Estrategia: define los resultados de seguridad, las prioridades, el equilibrio y las medidas de éxito alineadas con los objetivos empresariales, la tolerancia al riesgo y las obligaciones normativas.
  • Integración: inserta la seguridad en la estrategia empresarial, los modelos operativos, los entornos tecnológicos, los procesos de gobernanza y el ecosistema empresarial más amplio.
  • Gobernanza: mantiene y mejora continuamente el programa de seguridad a través de derechos de decisión claros, responsabilidad, medición y supervisión.

Sin una estrategia eficaz, la integración y la gobernanza en su lugar, los programas de seguridad a menudo carecen de una dirección y coordinación claras. Esta brecha conduce a una mala priorización, una ejecución incoherente, un trabajo desperdiciado y duplicado, una mayor frecuencia y impacto de incidentes y un riesgo organizativo elevado.

Para ser eficaces, esta materia garantiza que los principios de Confianza cero se apliquen de forma coherente en todas las materias de seguridad y en todo el ciclo de vida de seguridad. En lugar de habilitar soluciones técnicas aisladas, SIG alinea decisiones, controles y operaciones con un modelo de seguridad compartido.

El siguiente diagrama ilustra cómo la disciplina de estrategia de seguridad, integración y gobernanza permite la ciberresiliencia al aplicar de forma coherente los principios de Confianza cero en todas las disciplinas de seguridad y a lo largo de todo el ciclo de vida de la seguridad.

Estrategia de seguridad, integración y gobernanza

Misión y resultados

La materia de estrategia de seguridad, integración y gobernanza proporciona dirección, integración y supervisión en todo el ciclo de vida del programa de seguridad. Permite a las organizaciones:

  • Establecer una visión y dirección claras de seguridad: defina los resultados de seguridad, las prioridades y las desventajas alineadas con los objetivos empresariales, la tolerancia al riesgo y las obligaciones normativas. Establezca una comprensión compartida del aspecto de la buena seguridad para la organización y cómo se mide el éxito. Actualice esa comprensión según sea necesario.
  • Integrar la seguridad en la organización: inserte la seguridad en la planificación empresarial, la estrategia tecnológica, la arquitectura, el desarrollo, las operaciones y los ecosistemas de asociados, por lo que no se trata como una función afterthought o independiente.
  • Gobernanza de las decisiones e inversiones en seguridad: establezca derechos de decisión, responsabilidad, directivas, estándares y medidas de éxito que impulsen la priorización y ejecución coherentes en los equipos de seguridad y tecnología.
  • Habilitar mejores decisiones empresariales más rápidas: actúe como un centro central para el contexto de riesgo de seguridad, ayudando a los líderes a equilibrar la oportunidad, el riesgo y el costo y decir "sí, de forma segura" a las nuevas iniciativas.
  • Mejorar la priorización y el enfoque: convierta las prioridades empresariales en una estrategia de seguridad accionable, directivas y estándares, por lo que los equipos se centran en los riesgos más importantes en lugar de los problemas más visibles o urgentes.
  • Adaptarse al cambio: actualice continuamente la estrategia, las hojas de ruta, las arquitecturas y la gobernanza para abordar las amenazas en evolución, las nuevas tecnologías (incluida la inteligencia artificial), los cambios normativos y el cambio de las prioridades empresariales.
  • Reducir el impacto en los incidentes: mejore la coherencia, la coordinación y la responsabilidad en el programa de seguridad, lo que reduce la frecuencia y la gravedad de los incidentes y mejora los resultados de recuperación.

Cómo aplicar esta materia

Para aplicar la materia de estrategia, integración y gobernanza de forma eficaz, céntrese en establecer una dirección clara, responsabilidad y alineación en toda la organización:

  1. Definir la estrategia de seguridad alineada con las prioridades empresariales y el riesgo
    Establecer objetivos claros que reflejen los objetivos de la organización, los recursos críticos y los riesgos más significativos para la empresa
  2. Establecimiento de gobernanza y responsabilidad en todos los equipos
    Definir roles, responsabilidades y estructuras de toma de decisiones para garantizar que los esfuerzos de seguridad se coordinan y ejecutan de forma coherente
  3. Establecimiento de directivas y estándares que guían la ejecución coherente
    Proporcione expectativas claras que garantizan que los controles y prácticas de seguridad se apliquen de forma coherente en toda la organización.
  4. Alineación de los esfuerzos de seguridad en todas las disciplinas e iniciativas
    Asegúrese de que los esfuerzos de arquitectura, operaciones e ingeniería funcionen hacia resultados compartidos en lugar de trabajar de forma aislada.
  5. Medición del progreso y mejora continua
    Use métricas, conclusiones de riesgos y comentarios operativos para realizar un seguimiento de la eficacia, impulsar la priorización y refinar la estrategia a lo largo del tiempo.

Administrar el cambio de organización

Esta disciplina ayuda a las organizaciones a pasar de un cumplimiento meramente formal a una gestión de riesgos alineada con el negocio, sin dejar de cumplir las obligaciones normativas.

La modernización de esta manera reduce el esfuerzo desperdiciado en los controles de bajo valor, aclara la responsabilidad y garantiza que las partes interesadas adecuadas toman decisiones de seguridad con el contexto adecuado. Con el tiempo, esto facilita el funcionamiento, la eficacia y la sostenibilidad de la seguridad.

Las organizaciones también pueden desprenderse de lastres heredados —como mantener controles ineficaces o asumir de manera informal la responsabilidad por decisiones tomadas en otras partes— y sustituirlos por un modelo operativo más claro y resiliente.

Roles y colaboradores de la disciplina

Esta materia es principalmente propiedad de la dirección de seguridad responsable de establecer la dirección, integrar la seguridad en la organización y gobernar la ejecución. En organizaciones más grandes, estas responsabilidades se distribuyen entre roles y procesos formales. En las organizaciones más pequeñas, las funciones pueden combinarse y la estrategia puede desarrollarse de manera más informal. Independientemente de la escala, se recomienda encarecidamente documentar la estrategia a medida que evoluciona.

Los roles principales suelen incluir:

  • Director de seguridad de la información (CISO)
  • Responsables de seguridad de la información empresarial (BISO)
  • Directores de seguridad
  • Arquitectos de seguridad

Estos roles son compatibles con funciones como la estrategia de seguridad, la integración y la gobernanza, la educación y la participación, la administración de riesgos internos, la administración de la posición de seguridad y la administración del cumplimiento de la seguridad.

La entrega efectiva depende de una estrecha colaboración en toda la organización:

  • Los líderes empresariales proporcionan contexto sobre las prioridades y la tolerancia a riesgos.
  • Los líderes técnicos integran la seguridad en estrategias tecnológicas y modelos operativos.
  • Los roles de arquitectura convierten la estrategia en estándares y barreras de protección y proporcionan comentarios de viabilidad.
  • Los equipos de ingeniería e TI operacionalizan los requisitos a través de la implementación y el mantenimiento.
  • Las operaciones de seguridad (SecOps) proporcionan comentarios continuos de incidentes, amenazas y comportamiento del atacante para informar a la estrategia y la gobernanza.

Componentes de la disciplina

La materia de estrategia de seguridad, integración y gobernanza abarca un amplio conjunto de funcionalidades que garantizan resultados de seguridad coherentes y medibles.

Capacidad Detalles
Priorización continua Priorizar continuamente los requisitos para:

- Alineación empresarial: asegúrese de que la seguridad es un habilitador empresarial. Impulsar los cambios empresariales necesarios para la seguridad.
- Alineación de la tecnología: alinee la evaluación y administración de riesgos de seguridad con la tecnología de la organización.
- Seguro por diseño y de forma predeterminada: asegúrese de que la seguridad es un aspecto integral de todo el diseño del sistema y del proceso.
- Garantizar la privacidad por diseño/valor predeterminado: asegúrese de que la privacidad es un aspecto integral de todo el diseño del sistema y del proceso.
- Compatible por diseño/valor predeterminado: asegúrese de que el cumplimiento es un aspecto integral de todo el diseño del sistema y del proceso.
Planeación continua Mantenga las hojas de ruta de seguridad intencionadas y actualizadas periódicamente y las métricas de éxito.
Integración del modelo operativo empresarial/tecnológico Inserte la seguridad en la ideación, las definiciones de requisitos empresariales, el diseño, la compilación y las operaciones en lugar de aplicar controles después de la implementación.
Integración de riesgos empresariales Integre la seguridad en cómo se identifica, administra y notifica el riesgo a los directivos, reguladores y partes interesadas.
Ciclo de vida y administración de deudas técnicas Administre el riesgo de seguridad de tecnologías obsoletas, no admitidas y heredadas.
Simulaciones de seguridad estratégicas Fortalecer los procesos de ejercicios de mesa y de gestión de crisis mediante simulaciones regulares.
Componentes principales de gobernanza Defina la estructura organizativa, los derechos de decisión, la responsabilidad, las directivas, los estándares, las arquitecturas, los límites de protección y la administración de cumplimiento.
Uso compartido de inteligencia de seguridad Agregue contexto empresarial a la inteligencia sobre amenazas y comparta información en los equipos de seguridad, negocio y tecnología.
Administración de riesgos externos Gestione los riesgos de la cadena de suministro, de socios, de código abierto y de fusiones y adquisiciones.
Educación e involucración Asegúrese de que los roles de toda la organización comprendan por qué es importante la seguridad, qué es necesario y cómo actuar.
Administración de riesgos internos Administre los riesgos de los usuarios autorizados que pueden causar daños intencionada o involuntariamente.
Supervisión de operaciones de seguridad Proporcione supervisión de la administración de la posición, las operaciones y la arquitectura, y mida si los controles se implementan y mantienen de forma eficaz.

Alineación con otras disciplinas

La materia de estrategia de seguridad, integración y gobernanza funciona en todas las demás materias de seguridad. Su rol no es reemplazar ni duplicar sus responsabilidades, sino proporcionar supervisión que permita, integre, priorice y supervise los resultados coherentes en todo el programa de seguridad.

Discipline Función
Arquitectura de seguridad de un extremo a otro Convierte la estrategia y la directiva en un enfoque técnico coordinado. Ayuda a garantizar que la estrategia sea accionable, prioritaria y claramente comunicada a los equipos tecnológicos.
Disciplinas de estrategia técnica Garantiza que las decisiones técnicas se alineen con las prioridades empresariales, la tolerancia al riesgo y la política, con ventajas y desventajas realizadas intencionadamente en lugar de aisladas.
Disciplinas operativas Conecta las señales operativas (incidentes, detecciones, comportamiento del atacante) a las decisiones de liderazgo, lo que permite la mejora continua de la estrategia y los controles.

Alineación con pilares tecnológicos

En el nivel de pilar tecnológico, la materia de estrategia de seguridad, integración y gobernanza garantiza que:

  • Los controles se alinean con la estrategia, la directiva y los estándares de la organización.
  • La implementación sigue siendo coherente con el tiempo y no se desfase.
  • La mejora continua se basa en la estrategia, la integración y la gobernanza.

Se alinea con estos pilares tecnológicos:

  • Identities: define prioridades de riesgo de identidad, directivas de acceso (incluido el acceso con privilegios), estándares de ciclo de vida y medidas de éxito alineadas con Confianza cero.
  • Puntos de conexión e infraestructura: establece los requisitos de ciclo de vida, mantenimiento y retirada para administrar el riesgo de seguridad entre puntos de conexión y plataformas de infraestructura.
  • Aplicaciones: establece estándares coherentes de abastecimiento, desarrollo, implementación y ciclo de vida en aplicaciones SaaS y personalizadas.
  • Datos: define prioridades de protección de datos, clasificación, modelos de acceso y gobernanza alineados con el valor empresarial y el riesgo.
  • Red: garantiza que las configuraciones de red y los controles admiten estrategias centradas en la identidad al administrar los riesgos de red heredados y modernos.
  • IA: actualiza la estrategia de seguridad, las aptitudes, las herramientas y la gobernanza para abordar los riesgos introducidos por el uso de inteligencia artificial y las amenazas asistidas por IA.

Pasos siguientes

Se recomienda tomar el taller de CISO.

El taller de CISO ayuda a acelerar la modernización de la estrategia de seguridad, la integración y la gobernanza. El taller está disponible como un servicio prestado por expertos de Microsoft Unified.

Los talleres disponibles incluyen:

  • Informe de CISO : una discusión de menos de cuatro horas centrada en aprendizajes clave y procedimientos recomendados.
  • Full CISO Workshop - Un taller de dos días que proporciona detalles adicionales, un caso práctico de Microsoft, discusiones del modelo de madurez y planes de modernización de referencia.

Póngase en contacto con su responsable de éxito del cliente para obtener más información.

El taller de CISO también está disponible en modalidad de autoservicio en forma de serie de vídeos. Aprende más